De deux ans à deux semaines : comment Labelbox a éliminé sa dette de sécurité grâce à la remédiation accélérée par l’IA de Snyk
Snyk Team
18 septembre 2025
0 minutes de lectureClient : Labelbox
Taille de l’entreprise / Localisation : 200 | San Francisco
Présentation de l’entreprise : Labelbox est la principale plateforme de production de données permettant de fournir des données de pointe de haute qualité aux meilleurs laboratoires d’IA et aux équipes d’IA des entreprises.
Référent / Porte-parole : Aaron Bacchi, ingénieur DevSecOps en sécurité
Points clés :
Problèmes SAST graves non résolus → corrigés en 2 à 3 semaines
Gains d’efficacité et temps libéré
Un nouveau niveau de confiance grâce à la validation automatisée
Pour les responsables chargés du programme de sécurité de leur organisation, la réalité est souvent un exercice d’équilibriste. Entre les résultats des tests d’intrusion, les erreurs de configuration du cloud et un backlog SAST qui ne cesse de croître, tout exige votre attention et vous oblige à envisager sans cesse différents scénarios.
Si vous cherchez à résorber votre backlog sans accabler l’équipe d’ingénierie de faux positifs, Aaron Bacchi, ingénieur en sécurité DevSecOps chez Labelbox, est dans la même situation que vous. Découvrez comment vous inspirer de son approche et optimiser vos processus grâce aux workflows de développement basés sur l’IA de Snyk.
Le défi : un backlog qui s’accumule et des ressources limitées
Chez Labelbox, Aaron Bacchi est l’ingénieur en sécurité principal. Il défend les efforts de son équipe et protège l’organisation en supervisant l’ensemble du programme de sécurité. L’un des défis auxquels Aaron était confronté était le temps nécessaire pour valider et confirmer les résultats SAST moins prioritaires. Les problèmes graves et exploitables étaient toujours traités en priorité et rapidement corrigés. Mais le volume de résultats moins critiques créait du bruit et, sans contexte supplémentaire ni priorisation, ralentissait les progrès et alimentait un backlog difficile à résorber.
« Le temps de l’équipe d’ingénierie est précieux. Je dois donc choisir avec soin les problèmes de sécurité que je lui soumets. Lui signaler un problème qu’on aurait pu facilement valider comme non exploitable nuit à ma crédibilité et me met mal à l’aise. »
L’impact : Snyk Studio et Cursor changent la donne
Tout a changé quand il a associé Cursor à Snyk Studio. Aaron a vite compris qu’il disposait d’un formidable levier et qu’il pouvait accomplir ce travail sans augmenter les effectifs. Il a transformé la gestion des vulnérabilités du backlog, qui s’étalait sur plusieurs années, en un processus de quelques semaines.
« Avant Snyk Studio, le nombre de problèmes dans notre backlog SAST ne cessait d’augmenter et, sans contexte supplémentaire, il était difficile de s’y attaquer. En toute honnêteté, avec nos workflows habituels, il m’aurait fallu une année entière pour les traiter. »
Aaron utilisait Cursor dans son workflow quotidien et a décidé de le tester avec le serveur MCP de Snyk pour résorber le backlog SAST.
« J’utilisais déjà Cursor tous les jours : il me rendait déjà plus productif. Quand je l’ai associé au MCP via Snyk Studio et que je l’ai dirigé vers le backlog, tout s’est mis en place. »
Ce qui avait commencé comme une expérience s’est rapidement transformé en révélation.
La magie a vraiment opéré lors de la validation des problèmes. Au cours d’une seule séance, un vendredi, Aaron a identifié 12 problèmes qui pouvaient être résolus grâce à des couches de sécurité atténuantes — une tâche qui aurait pu nécessiter des semaines d’échanges avec l’équipe d’ingénierie.
Ce qui semblait autrefois impossible est devenu un processus rapide et reproductible.
Aaron a traité les vulnérabilités une à une, en appliquant des correctifs et en les validant par de nouvelles analyses MCP. Il a transmis le contexte des problèmes à Cursor et suivi le déroulement du workflow.
« Cursor tentait un correctif, relançait une analyse avec Snyk et, si ça ne fonctionnait pas, en essayait un autre jusqu’à ce que le problème soit résolu », explique Aaron. « Cela m’a donné l’assurance que la vulnérabilité avait bien été corrigée. »
La validation automatisée a permis à Labelbox d’atteindre un nouveau niveau de confiance.
Le backlog, qui semblait autrefois impossible à résorber, est devenu un processus rapide et reproductible. En deux semaines, Aaron a traité les problèmes graves restants, testé les correctifs en développement pour s’assurer que les fonctionnalités de l’application étaient intactes, puis les a fait passer par l’assurance qualité jusqu’en production.
« J’ai pu tout traiter en quelques semaines seulement. Enfin, je suis convaincu de pouvoir éliminer notre dette technique en matière de sécurité », se souvient Aaron. « Mon responsable était ravi et impressionné. Il a vu que je déchargeais l’équipe d’ingénierie et que j’apportais des modifications à la base de code de la plateforme en toute confiance. »
Le workflow pour résorber le backlog
Identifier : récupérer les détails du problème dans l’application Snyk et ouvrir le dépôt dans Cursor.
Valider : demander à Cursor d’analyser le dépôt pour récupérer via MCP les informations les plus récentes sur le problème de sécurité auprès de Snyk, puis d’évaluer la probabilité d’exploitation afin d’en déterminer la priorité.
Corriger : pour les problèmes qui ne doivent pas être supprimés, lancer Cursor en mode agent afin qu’il propose et teste des modifications du code.
Vérifier : Snyk Studio relance une analyse pour s’assurer que le problème est résolu.
Tester et déployer : Aaron teste le correctif en développement, enregistre une vidéo Loom pour montrer le fonctionnement, puis le transmet à l’équipe d’assurance qualité pour les environnements de préproduction et de production.
« Ce workflow vous donne des arguments. Que vous corrigiez vous-même les problèmes ou que vous apportiez du contexte aux ingénieurs, il vous fait gagner du temps et vous aide à influencer les priorités. Je dirais à mes pairs : si vous pouvez l’utiliser, essayez-le sans hésiter. »
Pour Aaron, il ne s’agit pas seulement de réduire le backlog, mais de redéfinir ce que les équipes de sécurité peuvent accomplir grâce aux workflows basés sur l’IA. « Ça a été une véritable transformation. Pour la première fois, je suis convaincu de pouvoir arriver à zéro. »
L’IA peut décupler les capacités de vos équipes de développement
Aaron a mené une transformation qui a fait de la sécurité, jusque-là un goulot d’étranglement, un accélérateur. Son équipe a ainsi pu consacrer ses ressources à la prochaine étape : empêcher les vulnérabilités d’apparaître dès le départ.
C’est l’autre volet de l’approche de développement de Snyk basée sur l’IA : Secure at Inception. Les mêmes workflows natifs de l’IA qui ont résorbé le backlog peuvent maintenant guider les développeurs pour qu’ils écrivent du code sécurisé dès leur première requête et éviter qu’un tel backlog ne se reconstitue.
« J’ai hâte d’appliquer l’IA à des domaines comme le principe du moindre privilège pour les comptes de service et la réponse aux incidents. Maintenant que j’ai établi une base de sécurité mature, je peux plus facilement me concentrer sur les menaces stratégiques. »
Labelbox bénéficie désormais d’une posture de sécurité plus solide et stratégique, qui permet aux développeurs de créer du code sécurisé en toute confiance.
Vous souhaitez apprendre à résoudre des problèmes similaires ? Installez Snyk Studio dès aujourd’hui ou découvrez d’autres réussites de clients Snyk, comme celle de Labelbox, sur notre page Clients.
Commencez à sécuriser le code généré par l’IA
Créez votre compte Snyk gratuit pour commencer à sécuriser automatiquement le code généré par l’IA. Ou réservez une démo avec un expert pour découvrir comment Snyk peut répondre à vos cas d’usage de sécurité côté développement.
